“未知攻焉知防”是網(wǎng)絡(luò)安全圈的經(jīng)典語錄。其延伸含義是:如果不清楚網(wǎng)絡(luò)攻擊來自何方,那么也就無法有效地進行主動防御。因為黑客攻擊手段多種多樣,所以對攻擊技術(shù)的深入研判和洞悉就成為了網(wǎng)絡(luò)安全廠商技術(shù)研究的關(guān)鍵之所在。
知攻:網(wǎng)頁被篡改的方式
網(wǎng)頁篡改是最為常見的一種黑客攻擊形式。其通過網(wǎng)頁應(yīng)用中的漏洞獲取權(quán)限,非法篡改Web應(yīng)用中的內(nèi)容并植入暗鏈、傳播惡意信息,直接危害社會安全并牟取暴利。網(wǎng)頁篡改的主要方式有四種:
一是SQL注入。攻擊者在web應(yīng)用程序中事先定義好的查詢語句的結(jié)尾上添加額外的SQL語句,在管理員不知情的情況下實現(xiàn)非法操作,以此來實現(xiàn)欺騙數(shù)據(jù)庫服務(wù)器執(zhí)行非授權(quán)的任意查詢。
二是XSS攻擊。跨站腳本攻擊可以在合法的地方引入非法的HTML或者JS代碼。攻擊成功后,攻擊者可能得到包括但不限于更高的權(quán)限(如執(zhí)行一些操作)、私密網(wǎng)頁內(nèi)容、會話和cookie等各種內(nèi)容。
三是控制Web服務(wù)器。攻擊者可能通過服務(wù)器或者第三方的漏洞,獲取服務(wù)器權(quán)限、數(shù)據(jù)庫管理權(quán)限,進而修改頁面。
四是檢測和防護SQL注入攻擊。通過過濾SQL危險字符如:“’、select、where、insert、,、;”等等將其進行無害化編碼或者轉(zhuǎn)碼,從源頭遏止;對提交到web服務(wù)器的數(shù)據(jù)報進行過濾檢測是否含有“eval、wscript.shell、iframe”等等。
知防:網(wǎng)頁防篡改的方法
“魔高一尺,道高一丈”。清楚了網(wǎng)頁被篡改的方式,做好網(wǎng)頁防篡改就心中有數(shù)。簡單來講,網(wǎng)頁防篡改的方法主要有五種:
一是加強安全策略。具體比如強密碼和正確的管理員權(quán)限分配,以及訪問安全策略配置。
二是做好應(yīng)用層防護。以方便過濾、監(jiān)控并阻止有害的流量,Web應(yīng)用層安全必不可少。
三是注重開發(fā)安全。在開放訪問的所有Web應(yīng)用開發(fā)階段,使用必要的安全編碼規(guī)則。
四是建立安全監(jiān)測機制。使用安全監(jiān)測機制驗證網(wǎng)站的安全性,并對Web應(yīng)用進行包括SQL注入漏洞、XSS漏洞等常見漏洞檢測。
五是及時打補丁。確保系統(tǒng)Web應(yīng)用、中間件、操作系統(tǒng)等始終處于必要的補丁更新狀態(tài),避免黑客利用已知漏洞攻擊自己的站點。
值得一提的是,國內(nèi)專注于保密與非密領(lǐng)域的分級保護、等級保護、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)——國聯(lián)易安基于“高效同步”、“安全傳輸”兩項技術(shù),研發(fā)出了具備獨特的“五重防護”新特性,支持網(wǎng)頁的全自動發(fā)布、網(wǎng)頁監(jiān)控、報警和自動恢復(fù),提供強大的網(wǎng)頁安全管理維護功能的網(wǎng)頁防篡改保護系統(tǒng)。
一重防護:實時阻斷。系統(tǒng)能夠阻斷對受保護網(wǎng)頁的非法操作,此項技術(shù)有效地甄別合法進程和非法進程,阻斷非法進程對網(wǎng)頁的篡改,將非法進程直接阻斷。
二重防護:事件觸發(fā)。系統(tǒng)具備觸發(fā)式檢驗引擎,針對受保護的文件增刪改操作,一觸即發(fā),校驗修改的合法性,瞬間清除被非法篡改的網(wǎng)頁,實時恢復(fù)合法網(wǎng)頁。
三重防護:核心內(nèi)嵌。系統(tǒng)內(nèi)嵌式篡改檢測引擎運行于Web服務(wù)器內(nèi)部,與Web服務(wù)器無縫結(jié)合。系統(tǒng)檢測每一個Web請求訪問頁面,進行水印校驗,確保發(fā)送網(wǎng)頁的正確性。
四重防護:主動阻斷。當(dāng)網(wǎng)站受到持續(xù)性攻擊時,系統(tǒng)會自動啟動積極防御機制,從根本上阻斷來自外部的攻擊。
五重防護:木馬檢測與查殺。系統(tǒng)提供對被保護網(wǎng)頁是否已經(jīng)中木馬的檢測能力,如果已經(jīng)中木馬可以查殺清除。對未中木馬的網(wǎng)頁,能提供防止掛木馬的防護能力。
關(guān)于國聯(lián)易安
北京國聯(lián)易安信息技術(shù)有限公司(原北京智恒聯(lián)盟科技有限公司)簡稱“國聯(lián)易安”,成立于2006年,擁有“國聯(lián)易安”和“智恒聯(lián)盟”兩個品牌,是國內(nèi)專注于保密與非密領(lǐng)域的分級保護、等級保護、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)。公司多項安全技術(shù)補了國內(nèi)技術(shù)空白,并且在政府、金融、保密、電信運營商、軍隊軍工、大中型企業(yè)、能源、教育、醫(yī)療電商等領(lǐng)域得到廣泛應(yīng)用。
國聯(lián)易安除研發(fā)生產(chǎn)專業(yè)安全產(chǎn)品外,還為客戶提供全面的檢測與防護方案專家咨詢、源代碼安全評估、安全運維值守、智能終端安全評估、安全滲透測試、專業(yè)安全培訓(xùn)等專業(yè)安全服務(wù)。
審核編輯 黃宇
-
服務(wù)器
+關(guān)注
關(guān)注
12文章
9596瀏覽量
86974 -
防篡改
+關(guān)注
關(guān)注
0文章
3瀏覽量
6349
發(fā)布評論請先 登錄
相關(guān)推薦
PoE交換機在安防監(jiān)控系統(tǒng)中的關(guān)鍵作用
紫荷科技:“五重防護”讓網(wǎng)頁防篡改有了“錦衣衛(wèi)”
樓宇安防智能監(jiān)控系統(tǒng)
安防智能化包含哪些系統(tǒng)
使用MSP MCU的系統(tǒng)級篡改保護

網(wǎng)安筑夢:國聯(lián)易安網(wǎng)頁防篡系統(tǒng)“護航”盛世華誕
根據(jù)ip地址查網(wǎng)頁怎么查詢?

使用MSP430FR2433進行日歷和篡改檢測

評論